768 wyciekłych kluczy AWS nadal działa - w tym 526 kluczy root
Truffle Security znalazła 768 wyciekłych kluczy AWS dających pełną kontrolę nad kontami firmowymi, a 88% przetestowanych poświadczeń wciąż się uwierzytelnia.
👁 126 przeczytań
Firma Truffle Security znalazła 768 wyciekłych kluczy AWS, które nadal dają pełną kontrolę nad kontami firmowymi - w tym 526 kluczy root, czyli najbardziej uprzywilejowanych poświadczeń, jakie posiada klient AWS. Wyniki badania pokazują skalę problemu z rotacją sekretów w publicznych repozytoriach.
Badacze zebrali 431 875 sekretów AWS z repozytoriów, historii git, zbiorów danych, obrazów Docker i logów CI. Po sprowadzeniu do 64 024 unikalnych kluczy przetestowali te, dla których dostępne były kompletne poświadczenia. Wynik: według stanu na 10 sierpnia 88% z 10 616 sprawdzonych kluczy wciąż się uwierzytelniało.
Największym pojedynczym źródłem wycieków okazał się Hugging Face z 8 482 unikalnymi ekspozycjami kluczy - efekt przeniesienia nawyków z repozytoriów kodu do repozytoriów modeli. Mediana wieku klucza z datą utworzenia wynosiła około 5 lat, a tylko 13,7% miało nowszy klucz wydany dla tego samego użytkownika.
Google · Twoje źródłaPromptowy wyżej w Twoim Google - jednym kliknięciemDodaj do preferowanych źródeł →Kwarantanna AWS nie zamyka wszystkich furtek
Amazon reaguje na wykryte wycieki, nakładając politykę kwarantanny mającą ograniczyć szkody bez - jak deklaruje firma - wpływu na istniejące zasoby. Ekonomista chmurowy Corey Quinn argumentuje na łamach The Register, że polityka ta zostawia zbyt wiele możliwości. Kwarantannowane poświadczenia mogą nadal przyjmować inne role w koncie, zatrzymywać logowanie CloudTrail i usuwać ślad audytowy.
Szczególnie trwały scenariusz ataku dotyczy S3: zapis do bucketa jest dozwolony, podobnie jak ustawienie blokady obiektu w trybie compliance z retencją, której nie można skrócić - nawet z pomocą supportu AWS - bez usunięcia całego konta.
Dla europejskich firm ten problem ma dodatkowy wymiar regulacyjny. Podmioty finansowe podlegają rozporządzeniu DORA od stycznia 2025 roku, a pięcioletni klucz root siedzący w publicznym zbiorze danych to dokładnie ten rodzaj ryzyka, który firmy mają obowiązek identyfikować i dokumentować.
Rotacja kluczy to jedno z najprostszych zabezpieczeń - i jedno z najrzadziej stosowanych.
Cały tydzień w AI, w jednym mailu
Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.
Zapisz się za darmo →


